Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
SysmonSimulator — Utilitaire de simulation d'événements Sysmon pouvant être utilisé pour simuler des attaques et générer des journaux d'événements Sysmon afin de tester les détections EDR et les règles de corrélation par les équipes Blue. | Kitploit
Outils/GitHubGitHub/scarredmonk/sysmonsimulator
Outils DéfensifsRéponse aux IncidentsAnalyse de Journaux
GitHubscarredmonk/sysmonsimulator

SysmonSimulator

Utilitaire de simulation d'événements Sysmon pouvant être utilisé pour simuler des attaques et générer des journaux d'événements Sysmon afin de tester les détections EDR et les règles de corrélation par les équipes Blue.

Voir le dépôt
868110il y a 4 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

SysmonSimulator

SysmonSimulator est un utilitaire open source de simulation d'événements Windows créé en langage C, qui peut être utilisé pour simuler la plupart des attaques à l'aide des WINAPIs. Il peut être utilisé par les équipes Blue pour tester les détections EDR et les règles de corrélation. Je l'ai créé pour générer des données d'attaque pour les identifiants d'événements Sysmon correspondants.

Article de blog :

Cet outil a été expliqué dans l'article de blog : https://rootdse.org/posts/understanding-sysmon-events/

Les attaques sont couvertes pour les événements Windows importants comme suit :

  • Événements de processus : Création de processus, Terminaison de processus, Accès au processus
  • Événements de fichiers : Création de fichier, Changement d'heure de création de fichier, Hash de création de flux de fichier, Suppression de fichier, Suppression de fichier détectée
  • Événements de tubes nommés : Création de tube nommé, Connexion de tube nommé
  • Actions de registre : Création et suppression d'objet de registre, Définition de valeur, Renommage de clé et valeur
  • Chargement d'image
  • Connexions réseau
  • Création de thread distant
  • Lecture d'accès brut
  • Requête DNS
  • Événements WMI
  • Capture du presse-papiers
  • Altération d'image de processus
root@kitploit:~
 __                        __
(_      . _._   _  ._    (_  o ._ _      |  _. _|_  _  ._
__) \/ _> | | | (_) | |   __) | | | | |_| | (_|  |_ (_) |
    /
                                            by @ScarredMonk

Sysmon Simulator v0.1 - Sysmon event simulation utility
    A Windows utility to simulate Sysmon event logs

Usage:
Run simulation : .\SysmonSimulator.exe -eid <event id>
Show help menu : .\SysmonSimulator.exe -help

Example:
SysmonSimulator.exe -eid 1

Parameters:
-eid 1  : Process creation
-eid 2  : A process changed a file creation time
-eid 3  : Network connection
-eid 5  : Process terminated
-eid 6  : Driver loaded
-eid 7  : Image loaded
-eid 8  : CreateRemoteThread
-eid 9  : RawAccessRead
-eid 10 : ProcessAccess
-eid 11 : FileCreate
-eid 12 : RegistryEvent - Object create and delete
-eid 13 : RegistryEvent - Value Set
-eid 14 : RegistryEvent - Key and Value Rename
-eid 15 : FileCreateStreamHash
-eid 16 : ServiceConfigurationChange
-eid 17 : PipeEvent - Pipe Created
-eid 18 : PipeEvent - Pipe Connected
-eid 19 : WmiEvent - WmiEventFilter activity detected
-eid 20 : WmiEvent - WmiEventConsumer activity detected
-eid 21 : WmiEvent - WmiEventConsumerToFilter activity detected
-eid 22 : DNSEvent - DNS query
-eid 24 : ClipboardChange - New content in the clipboard
-eid 25 : ProcessTampering - Process image change
-eid 26 : FileDeleteDetected - File Delete logged

Description:
Enter an event ID from the above parameters list and the related Windows API function is called
to simulate the attack and Sysmon event log will be generated which can be viewed in the Windows Event Viewer

Prérequis : Sysmon doit être installé sur le système.

Télécharger l’outil